Snort里如何将读取的包记录存到二进制tcpdump文件下(图文详解)
不多说,直接上干货!
如果网络速度很快,或者想使日志更加紧凑以便以后的分析,那么应该使用二进制的日志文件格式。如tcpdump格式或者pcap格式。
这里,我们不需指定本地网络了,因为所以的东西都被记录到一个单一的文件。你也不必冗余模式或者使用-d、-e功能选项,因为数据包的所有内容都会被记录到日志文件中。
[root@datatest ~]# snort -l /root/log -b Running in packet logging mode --== Initializing Snort ==-- Initializing Output Plugins! Log directory = /root/log pcap DAQ configured to passive. Acquiring network traffic from "eth0". Decoding Ethernet
得到
大家,可以打印到屏幕上来看看。
[root@datatest log]# pwd /root/log [root@datatest log]# ll total 12 -rw-------. 1 root root 2826 Aug 9 23:12 snort.log.1502291522 -rw-------. 1 root root 1318 Aug 9 23:33 snort.log.1502292829 -rw-------. 1 root root 2153 Aug 9 23:43 snort.log.1502293399 [root@datatest log]# snort -dev -r snort.log.1502293399
进一步,见
作者:大数据和人工智能躺过的坑
出处:http://www.cnblogs.com/zlslch/
本文版权归作者和博客园共有,欢迎转载,但未经作者同意必须保留此段声明,且在文章页面明显位置给出原文链接,否则保留追究法律责任的权利。
如果您认为这篇文章还不错或者有所收获,您可以通过右边的“打赏”功能 打赏我一杯咖啡【物质支持】,也可以点击右下角的【好文要顶】按钮【精神支持】,因为这两种支持都是我继续写作,分享的最大动力!